Campagne npm 'btree' : malware caché dans le prototype JS, 2 millions de téléchargements hebdomadaires

🔍 Contexte Analyse publiĂ©e par Checkmarx Zero le 17 septembre 2026, portant sur une campagne de supply chain npm active ciblant les dĂ©veloppeurs JavaScript via un paquet malveillant nommĂ© indexed-btree, qui imite le paquet lĂ©gitime sorted-btree. 🎯 Technique d’attaque principale Contrairement aux attaques classiques, ce paquet n’utilise aucun script preinstall/postinstall. Le code malveillant est dissimulĂ© directement dans la mĂ©thode prototype BTree.prototype.set, dĂ©clenchĂ©e lors de l’utilisation normale de la bibliothĂšque. Cette approche contourne les restrictions introduites par npm v12 sur les lifecycle scripts. ...

20 septembre 2026 Â· 3 min

Chaßne d'infection multi-étapes : PowerShell en registre vers minage crypto en mémoire

🔍 Contexte Analyse publiĂ©e le 18 septembre 2026 par K7 Computing Labs (https://labs.k7computing.com), suite Ă  l’investigation d’un systĂšme prĂ©sentant des alertes frĂ©quentes liĂ©es Ă  des exĂ©cutions PowerShell. L’analyse a rĂ©vĂ©lĂ© une chaĂźne d’infection multi-Ă©tapes reposant massivement sur l’obfuscation, le stockage de payloads dans le registre, la livraison covert de donnĂ©es, des mĂ©canismes de persistance, la neutralisation des contrĂŽles de sĂ©curitĂ© et l’exĂ©cution en mĂ©moire. đŸ§© Phase 1 : ExĂ©cution PowerShell via le registre et livraison PNG Le vecteur initial est un script PowerShell (vstdfehze.ps1) exĂ©cutĂ© avec -executionPolicy Bypass qui rĂ©cupĂšre dynamiquement un payload encodĂ© depuis la clĂ© de registre HKLM:\Software\uf42a9660377\vstdfehzr. Le script : ...

20 septembre 2026 Â· 5 min

ChainScript : un RAT Node.js utilisant la blockchain Polygon pour sa découverte C2

🔍 Contexte PubliĂ© le 18 septembre 2026 par le groupe Adversary Pursuit Group (APG) de Blackpoint Cyber, cet article prĂ©sente l’analyse technique complĂšte d’un RAT Node.js jusqu’alors non documentĂ©, dĂ©sormais suivi sous le nom ChainScript. La dĂ©couverte a eu lieu lors d’une investigation sur une campagne ClickFix. 🎯 Vecteur d’infection et chaĂźne d’exĂ©cution L’infection dĂ©bute par une activitĂ© ClickFix conduisant l’utilisateur Ă  exĂ©cuter msiexec.exe, qui contacte api-configuard[.]com via l’endpoint capher.php pour tĂ©lĂ©charger un MSI malveillant se prĂ©sentant comme Spotify (ComponentTask33-4d14e6ac.msi). Le MSI : ...

20 septembre 2026 Â· 5 min

FamousSparrow déploie SparroWocky, nouveau backdoor C++ ciblant l'Amérique latine

🔍 Contexte PubliĂ© le 17 septembre 2026 par ESET Research (Alexandre CĂŽtĂ© Cyr et Romain Dumont), cet article documente la dĂ©couverte de SparroWocky, le nouveau backdoor phare du groupe APT FamousSparrow, alignĂ© sur la Chine et actif depuis au moins 2019. 🎯 Campagne et victimologie Depuis juillet 2025, FamousSparrow a concentrĂ© quasi-exclusivement ses opĂ©rations sur l’AmĂ©rique latine, avec 90% des cibles enregistrĂ©es dans la rĂ©gion entre mi-2025 et 2026. Les entitĂ©s gouvernementales ciblĂ©es sont localisĂ©es en : ...

20 septembre 2026 Â· 4 min

Neural Override : RAT Python piloté par LLM avec capacités SCADA, analysé par Unit 42

🔍 Contexte Le 15 septembre 2026, les chercheurs Asher Davila et Doel Santos d’Unit 42 (Palo Alto Networks) ont publiĂ© une analyse technique dĂ©taillĂ©e d’une famille de malware baptisĂ©e Neural Override, un RAT Python en cinq builds actif depuis juillet 2026. 🧠 Description du malware Neural Override est un RAT Python contrĂŽlĂ© via un bot Telegram (@Skibidi_16_bot, nom d’affichage « Pomoshnik ») et intĂ©grant une boucle autonome d’attaque pilotĂ©e par LLM via l’API OpenRouter AI. Le LLM analyse les systĂšmes compromis et sĂ©lectionne de maniĂšre autonome les actions d’attaque parmi un catalogue incluant : ...

20 septembre 2026 Â· 4 min

Attaque supply chain Brevo : backdoors WordPress et ClickFix déployés sur 100 000+ sites

🔍 Contexte L’analyse est publiĂ©e le 16 septembre 2026 par la Sansec Forensics Team sur la base d’investigations forensiques menĂ©es aprĂšs un incident de sĂ©curitĂ© initialement divulguĂ© par Brevo (anciennement Sendinblue) le 10 septembre 2026. Brevo avait alors signalĂ© la compromission de 6 comptes clients ; Sansec rĂ©vĂšle une attaque d’ampleur bien supĂ©rieure. 🎯 Nature de l’attaque Le 14 septembre 2026 entre 16:05:18 et 20:12:53 UTC, des attaquants ont injectĂ© un script malveillant dans les assets JavaScript servis par Brevo, transformant la chaĂźne d’approvisionnement de l’éditeur en vecteur d’attaque massif. Les fichiers compromis incluent : ...

18 septembre 2026 Â· 4 min

MovieReaper : framework modulaire distribué via torrents compromis, C2 sur blockchain Solana

📰 Source : Securelist (Kaspersky) — Publication le 17 septembre 2026, auteurs : Konstantin Isakov et Pavel Cheremushkin. 🎯 Contexte Depuis mi-aoĂ»t 2026, Kaspersky a identifiĂ© une campagne de distribution massive de malware dĂ©guisĂ© en films populaires via des trackers torrent. L’activitĂ© de l’acteur remonte Ă  octobre 2025. Plusieurs centaines de victimes ont Ă©tĂ© identifiĂ©es, incluant des individus et des organisations dans de nombreux pays : Russie, Turquie, Japon, Kenya, Ouganda, Colombie, Espagne, Pays-Bas, Belgique, Allemagne, Finlande, NĂ©pal, Tanzanie, Ghana. ...

18 septembre 2026 Â· 4 min

macOS : les modules zsh permettent de contourner la détection basée sur les processus

🔍 Contexte Article technique publiĂ© le 16 septembre 2026 sur dfir.ch, rĂ©digĂ© par un analyste DFIR. Il documente l’abus potentiel du systĂšme de modules de zsh (shell par dĂ©faut sur macOS) Ă  des fins d’évasion de dĂ©tection et d’exĂ©cution furtive. ⚙ FonctionnalitĂ©s des modules zsh exploitables zsh dispose d’un systĂšme de modules chargeables Ă  l’exĂ©cution via zmodload, exposant des fonctionnalitĂ©s normalement associĂ©es Ă  des utilitaires externes : zsh/net/tcp : connexions TCP brutes via le builtin ztcp (sans curl, wget, nc) zsh/mapfile : lecture/Ă©criture/suppression de fichiers via un tableau associatif (sans cat, rm) zsh/attr : manipulation des attributs Ă©tendus via zgetattr, zsetattr, zdelattr, zlistattr (sans /usr/bin/xattr) zsh/files, zsh/stat, zsh/sched, zsh/zselect : autres fonctionnalitĂ©s systĂšme 🎯 Technique d’attaque dĂ©montrĂ©e L’article dĂ©montre une chaĂźne d’exĂ©cution complĂšte : ...

17 septembre 2026 Â· 3 min

APT36 déploie RUSTYSHADE, RUSTYMOVE, PSNATCH et BASHNATCH dans l'Opération RapidRust

🔍 Contexte PubliĂ© le 16 septembre 2026 par Zscaler ThreatLabz, cet article dĂ©taille l’OpĂ©ration RapidRust, une campagne attribuĂ©e au groupe APT36 (nexus Pakistan), observĂ©e en aoĂ»t 2026. La campagne cible des entitĂ©s gouvernementales et de dĂ©fense en Inde et en Afghanistan. đŸ› ïž Nouveaux outils dĂ©couverts RUSTYSHADE : backdoor 64 bits Ă©crit en Rust, utilisant des dĂ©pĂŽts GitHub privĂ©s comme canal C2 via l’API REST GitHub. Les communications sont chiffrĂ©es avec AES-256-GCM, la clĂ© Ă©tant dĂ©rivĂ©e du SHA256 d’un token GitHub (PAT) codĂ© en dur. Supporte des commandes de capture d’écran, de webcam, de navigation de fichiers et d’exfiltration. RUSTYMOVE : outil de propagation USB 64 bits en Rust, qui surveille en continu les mĂ©dias amovibles (USB, SD, MMC, IEEE 1394) et copie des fichiers malveillants prĂ©-stagĂ©s vers les lecteurs dĂ©tectĂ©s, permettant d’atteindre des rĂ©seaux air-gappĂ©s. PSNATCH : outil de vol de fichiers basĂ© sur PowerShell (Windows), exfiltrant vers des dĂ©pĂŽts GitHub privĂ©s les fichiers modifiĂ©s dans les 120 derniers jours, limitĂ© Ă  1 Go par fichier et 5 Go par exĂ©cution. BASHNATCH : variante Bash de PSNATCH ciblant les environnements Linux. 🌐 Infrastructure APT36 a utilisĂ© : ...

16 septembre 2026 Â· 4 min

CHOSEN BRICK : malware iranien ciblant dissidents, activistes et journalistes

🌐 Contexte Le 15 septembre 2026, le NCSC britannique, le FBI amĂ©ricain et le service de renseignement nĂ©erlandais (AIVD) ont publiĂ© conjointement un avis technique dĂ©taillĂ© sur la famille de malwares CHOSEN BRICK, utilisĂ©e par des acteurs cyber Ă©tatiques iraniens depuis au moins 2025. 🎯 Cibles et objectifs Les cibles sont des individus perçus comme une menace par le rĂ©gime iranien : dissidents, activistes et journalistes situĂ©s au Royaume-Uni, aux États-Unis et aux Pays-Bas. L’objectif est la collecte de renseignements (contacts, emails, messages, localisation) pouvant faciliter des opĂ©rations de surveillance, de harcĂšlement, voire de kidnapping ou d’opĂ©rations lĂ©tales. Des donnĂ©es personnelles de victimes ont Ă©tĂ© publiĂ©es sur des sites de fuite pro-iraniens. ...

16 septembre 2026 Â· 4 min
Derniùre mise à jour le: 4 octobre 2026 📝